Compartir:
La industria del software enfrenta una amenaza creciente debido a los recientes ataques dirigidos a registros de paquetes como npm, evidenciando la fragilidad del ecosistema de software de código abierto. Intrusiones recientes han permitido a actores maliciosos acceder ilegalmente a cuentas de mantenedores, distribuyendo software dañino a través de paquetes de confianza.
Uno de los ataques más significativos fue «Shai-Hulud», reportado el 14 de septiembre de 2025. En este caso, un gusano autorreplicante se infiltró en el ecosistema de npm, inyectando scripts maliciosos en paquetes populares de JavaScript. La rápida intervención de GitHub y los mantenedores ayudó a prevenir un daño mayor.
Como respuesta a estos incidentes, GitHub ha eliminado más de 500 paquetes comprometidos del registro de npm y ha implementado bloqueos en la carga de nuevos paquetes con indicios de malware, frenando su propagación.
Estas brechas de seguridad minan la confianza en el ecosistema de código abierto y ponen en peligro la integridad de la cadena de suministro de software. Es vital mejorar los métodos de autenticación y las prácticas de publicación segura en npm para resolver estos problemas.
GitHub se ha comprometido a fortalecer la seguridad en npm, planeando implementar cambios como la autenticación de dos factores obligatoria para la publicación local y el uso de tokens granulares de duración limitada. Se eliminarán opciones de autenticación antiguas y se restringirá el uso de tokens para la publicación.
Para facilitar esta transición, GitHub asegurará una comunicación clara y apoyo a los usuarios. La «publicación confiable» se ha mencionado como una medida de seguridad importante, eliminando la necesidad de gestionar tokens de API en sistemas de construcción.
Los mantenedores de npm deben mejorar la seguridad adoptando prácticas de publicación confiable y fortaleciendo la autenticación. La participación activa y la vigilancia de la comunidad son fundamentales para asegurar un futuro seguro en el software de código abierto.










